科技

【零售業】Target在隱私安全與消費體驗之間尋求平衡

Vendor Icon

CIO Taiwan

1月. 13, 2022

經由2013年個資洩漏事件的覺醒之後,Rich Agostino 重新建立了Target的網路安全對策,不僅解決了其脆弱性的問題,同時也為維持了顧客對其網頁方便使用的網路形象。

文/James Careless‧譯/蘇燕屏


提供良好的消費經驗時同時做到保護消費者個資一直是零售商面臨的一項挑戰。多重身分確認或者是詢問問題往往使得消費者在購買的過程中覺得產生了些摩擦與不順,然而網路安全出現漏洞時所導致的一切損失,卻會對公司造成遠比損失一些廢棄的購物推車更大的影響。

實例:2013年Target付費系統的個資洩露事件。這個嚴重事件影響了超過4,100萬個顧客帳戶,並花費了公司1,850萬美元來解決國家對網路攻擊的調查。該事件促使Target審查並加強其安全之落實和政策,同時牢記網路安全與顧客消費體驗之間必須取得平衡。如今,Target採取的措施為其他零售商呈現了一個可以效仿的模式。

[ 2022年度CIO大調查報告下載 ]

長期以來身為零售商資深副總裁以及資安長(Chief Information Scurity Officer, CISO),Rich Agostino 於2014年辭去了GE科技和風險合規副總裁的職位,以徹底改革並加強Target的網路安全措施。在此同時,Agostino著重於保持Target線上用戶在其網頁界面的方便使用,並在背後確保網路安全的加強。由於他的努力,「零售和餐旅資訊共享及分析中心」(RH-ISAC)將Agostino評比為2021年度CISO,並於同年榮獲年度CISO同業選擇獎(Peer Choice Award)。

「任何時候,如果一位顧客必須在結帳時花上一分鐘的時間來回答網路安全的問題才能感到個資受到保護,這對顧客的消費體驗來說,絕對會影響其便利性。」Agosito說。「所以我們要盡可能地保持顧客的消費體驗在實體與網路上同步且正向,同時確保我們的顧客網路個資的安全。」

針對個資外洩事件做出正確結論

在對Target的走向與網路安全大刀闊斧改革之前,Agostino深知他必須對2013年的個資洩露事件做出正確的結論。然而他學到的卻與大眾的信念相左。「人們傾向於認為2013年Target個資洩漏事件很重要的原因,是因為它是第一次洩資,甚至可以說是一次最大的消費者洩資,但這些都不是真的。」Agostino說。「這次的網路攻擊意義重大是因為這是我們第一次見識到它完全針對零售業。之前只有國家級別的網路攻擊,而且是針對國防承包商和知識產權所有者。這確實是第一次以消費者為主導的企業面臨這種程度的威脅。」

建立有效的網路安全團隊

在意識到Target和其他零售商現在正面臨愈趨成熟的網路犯罪份子攻擊後,Agostino判斷僅僅「防堵公司防禦系統中的漏洞」是不夠的。「我們必須重新贏得信任 ─ 對顧客、團隊成員、股東、以及受個資洩露影響的所有的人。」他說。「因此,我們展開了一個非常大膽的策略來轉變Target的網路安全走向。我們將著重在建立可因應不斷變化的網攻威脅而隨之應變發展的先進功能。」

為達成這一策略,Agostino建立了一支能力強大的內部網路安全團隊,該團隊擁有開發及部署有效防禦所需的數據、知識和程式設計技能。「這就是為什麼我們在零售業之外,還聘請了數百名來自金融、政府和企業等領域的網路安全專家。」他說。

Target安全日活動照(圖片來源:Target官網)

這群內部網路安全專家如今在明尼蘇達州布魯克林市的Target網路融合中心(Cyber Fusion Center, CFC)全天候 24/7 聯合工作。這是一個龐大的開放式設施,網路威脅情報團隊在這裡監控並分析網路犯罪趨勢,而網路安全事件反應團隊開發以Target為中心的偵測工具並偵測對公司網路系統的威脅。同時,CFC裡負責持續改善的專家們記錄下團隊的發現、採取的行動、以及產生的結果,並對他們的整體努力進行了優先排序。

整體來說,CFC的IT專業人員為Target提供了「國家」層級的網路攻擊對應方式。同時,他們的專業知識技能可以將這些工具置入Target的網頁界面和操作系統。如此一來便能讓客戶輕鬆享受線上購物經驗。

建立全行業者之因應

Agostino很明白,這些策略只用來提升Target自身並不足以保護公司及其顧客。為了真正發揮作用,需要對整個零售業大幅改進其網路安全的走向。為了實現這一點,Agostino和Target協助推出了 RH-ISAC。這是一個IT專業人員協會,在這兩個消費者面向的產業中共享網路安全情報與資訊。

「我們意識到我們還必須著重在向外推展,」Agostino說。「我們必須將網路安全視為一項團隊運動,並且明白我們無法單獨做到。這就是為什麼我們是零售業與餐旅業ISAC的創始成員和主要貢獻者的原因,該組織是零售商之間共享威脅情報資訊的主要來源。」

改變企業網路安全文化

有太多時候,網路安全漏洞是源於非IT人員無辜但卻具破壞性的錯誤所造成的。比如,據說Target個資洩漏事件始於Target第三方供應商之一的某人在網路上被電子郵件詐騙。

為了防止這種情況再次發生,Agostino和他的團隊一直在對Target及其供應商的員工進行教育。「我們必須持續在公司周圍建立一種意識,即這種威脅非但不會消失,而且在各行業中只會與日俱增。」他說。「而且我們必須教育每一位團隊成員和每一位顧客,要隨時考慮日常生活中的網路安全問題。」Target的網路安全與欺詐網頁特別為消費者強調了這一點。

[ 加入 CIO Taiwan 官方 LINE Facebook ,與全球CIO同步獲取精華見解 ]

Target這份「消費者面向的網路安全與欺詐」(https://security.target.com)文件內容裡的基調反映了Agostino的信念,即說服人們關心網路安全,而不是脅迫他們遵守規定。「自從我們開始了這趟旅程,相對於強力執行,我們團隊的心態一直以來是為教育。」Agostino說。「這就是為什麼我們非常專注於通過遊戲化的培訓來教育技術團隊,並使我們的政策非常非常簡單易懂,因此沒有人需要閱讀60頁的檔案來找出正確的做法。我們還為團隊成員提供了自助服務工具,如此一來他們可以自己進行安全測試,而不必非得來我們的團隊等待測試結果。」

遞交業務與網路安全結果

基於Target當前能夠保護自身免受網路攻擊,同時又能為顧客維護易於使用之界面的能力,這種平衡的做法「確實非常成功」。Agostino表示。「這種平衡的作法,不但在巨大的數位成長中得到證明,也在COVID疫情之前及其期間我們推出的所有的新功能裡得到證明,同時還能確保公司的網路安全。我為我們在技術方面所做的一切感到自豪,這對於我們在此執行網路安全性的作法上來說是非常大的一個區別。」

Target拒絕提供用於衡量該網路安全計劃成功與否的基準數據。但一位公司發言人指出,網路安全確實有助於促成該公司「顯著的數字銷售增長」。此外,Target網路安全團隊還擁有17項正在申請的技術專利。

於Agostino而言,在顧客網路安全和顧客購物體驗之間成功地取得平衡對他來說最為重要。「我的工作是創造一種購物體驗,讓顧客能夠在購物時擁有安全感。」他說道。「是的,有時我們下決定時需要權衡取捨以保持這種平衡,但最終我們Target做到了在網路安全和便利的購物體驗之間取得適當的平衡。」


(本文授權非營利轉載,請註明出處:CIO Taiwan)

The post 【零售業】Target在隱私安全與消費體驗之間尋求平衡 first appeared on CIO Taiwan.
author avatar
CIO Taiwan
IDG集團的媒體品牌CIO於1987年創刊,為國際性最權威的IT管理專業雜誌。擁有全球最頂尖的IT管理專家作者群,因此能寫出最權威的分析評論、最先進的IT管理觀念。
donate plan

充電計畫

喜歡這篇文章嗎?歡迎幫作者充電,好內容值得更多人支持

瞭解詳情